L’authentification LDAP (Lightweight Directory Access Protocol) permet aux utilisateurs de se connecter à Paradigm avec leurs identifiants d’annuaire d’entreprise. Contrairement à SAML et OIDC, Paradigm se connecte directement à votre serveur LDAP pour vérifier les identifiants.
Étape 1 : Activer LDAP au niveau de l’instance
Allez dans Administration Paradigm > Paramètres > Valeurs des clés de configuration et définissez :
L’application doit être redémarrée après l’activation de LDAP. L’authentification ne fonctionnera pas avant la fin du redémarrage.
Allez dans Administration Paradigm > Authentification > Applications Sociales et cliquez sur Ajouter.
- Fournisseur :
ldap
- Nom : Un nom descriptif pour l’admin (ex :
Acme Corp LDAP)
- Entreprise : Sélectionnez l’entreprise à laquelle s’applique cette configuration
Configuration de l’URL de connexion
Choisissez l’une des options suivantes, ou configurez les deux pour plus de redondance :
Option A — Domaine personnalisé
- Domaine personnalisé :
login.votreentreprise.com
- URL de connexion :
https://login.votreentreprise.com/login
- Variable d’environnement requise :
La variable d’environnement DOMAIN doit être définie pour la construction des URL d’authentification LDAP :
Option B — Identifiant client (fallback)
- ID Client : Un identifiant en minuscules sans espaces (ex :
votreentreprise)
- URL de connexion :
https://<domaine_paradigm>/login/ldap/votreentreprise
- Aucune configuration DNS requise
Paramètres LDAP
Dans le champ Paramètres, saisissez un objet JSON avec la configuration de votre serveur LDAP :
Étape 3 : Mettre à jour la méthode de connexion de l’entreprise
Administration Django → Authentification → Entreprises → Sélectionner l’entreprise
- Définissez la Méthode de connexion sur :
Étape 4 : Vérifier la configuration CNAME (pour les domaines personnalisés)
Après avoir configuré le DNS :
- Attendez 5 à 30 minutes pour la propagation DNS
- Dans l’administration Django → Applications Sociales → Ouvrez l’Application Sociale
- Consultez les diagnostics détaillés :
- Faites défiler jusqu’à la section “Résultats du test CNAME”
- Consultez les vérifications DNS, HTTP et middleware détaillées
- Test en masse : Sélectionnez plusieurs applications → Actions → “Tester la configuration CNAME”
Configuration DNS
Si vous avez choisi l’option domaine personnalisé, votre client doit créer un enregistrement DNS CNAME pointant son sous-domaine de connexion vers le domaine applicatif Paradigm :
La propagation DNS peut prendre jusqu’à 48 heures. Les utilisateurs ne pourront pas se connecter via le domaine personnalisé tant que la propagation n’est pas terminée.
Recommandations de sécurité
- Utilisez un compte de service dédié en lecture seule pour les requêtes LDAP. N’utilisez pas un compte administrateur.
- Utilisez toujours LDAPS (
ldaps://, port 636) plutôt que LDAP non chiffré (port 389) pour protéger les identifiants en transit.
- Assurez-vous que TLS/SSL est activé (
"use_tls": true).
Tester la configuration LDAP
1. Tester la détection de l’entreprise
Réponse attendue :
2. Tester la connexion LDAP
Utilisez la commande ldapsearch pour vérifier la connectivité :
Vérifiez :
- La connexion réussit
- L’utilisateur est trouvé
- Les attributs (mail, givenName, sn) sont retournés
3. Tester le flux de connexion
- Accédez à l’URL de connexion (domaine personnalisé ou slug)
- Saisissez le nom d’utilisateur/e-mail LDAP
- Saisissez le mot de passe LDAP
- Vérifiez que :
- L’utilisateur est authentifié
- L’utilisateur est auto-provisionné (s’il est nouveau)
- L’utilisateur arrive sur l’interface de chat ou l’acceptation de politique
4. Vérifier les journaux d’audit
Administration Django → Journal d’audit
- Filtrez par utilisateur
- Recherchez :
- “Utilisateur connecté” avec method=“ldap”
- “Utilisateur créé” avec method=“ldap_auto_provision” (pour les nouveaux utilisateurs)